Donneespersonnelles.fr

Plateforme de veille en conformite numerique

Mardi 29 septembre 2026
RGPD

Registre du sous-traitant : modèle et champs RGPD

Préparez le registre de l’Art. 30(2) : clients, catégories de traitements, transferts et sécurité, avec une trame et ses champs complémentaires.

Un prestataire qui traite des données pour ses clients doit examiner son obligation de tenir le registre prévu à l’Art. 30(2). Le contrat de sous-traitance et le registre répondent à des besoins distincts : le premier encadre la prestation, le second permet d’identifier les catégories de traitements réalisées pour chaque responsable.

Ce qu’il faut retenir

Le registre du sous-traitant n’est pas celui de ses propres traitements. Il doit permettre de retrouver chaque responsable concerné et les activités réalisées pour lui. Une fiche par client ou un regroupement par service sont possibles si cette correspondance reste claire. Les finalités et les durées peuvent être ajoutées comme informations utiles, même si elles ne figurent pas parmi les rubriques expressément énumérées à l’Art. 30(2).

Vérifier son rôle et l’obligation de registre

Un éditeur SaaS peut être sous-traitant pour les données confiées par ses clients et responsable pour ses propres fichiers de personnel ou de facturation. Il doit distinguer ces activités. La qualification des rôles précède donc le choix du modèle.

L’Art. 30(5) prévoit une dérogation pour certains organismes de moins de 250 salariés, mais elle ne couvre notamment pas les traitements non occasionnels, ceux susceptibles de comporter un risque, ou ceux portant sur les catégories particulières ou les données pénales visées par le texte. La sous-traitance n’est pas, par définition, toujours habituelle ; il faut examiner les opérations. Un service récurrent d’hébergement ou de gestion de dossiers ne bénéficie toutefois pas de la dérogation au seul motif que le prestataire est petit.

Les obligations des Art. 30(2) à 30(5) imposent un écrit, y compris électronique, disponible pour l’autorité de contrôle sur demande.

Les champs légaux et les compléments utiles

Rubrique Exigence du registre sous-traitant Complément pratique possible
Identités et contacts Sous-traitants et chaque responsable pour lequel ils agissent ; représentants et DPO le cas échéant Identifiant du contrat et contact opérationnel
Activités Catégories de traitements pour chaque responsable Description du service et finalité indiquée par le client
Transferts Pays tiers ou organisation internationale concernés ; documentation des garanties dans le cas visé à l’Art. 49(1), deuxième alinéa Mécanisme de transfert et pièces pour l’ensemble des flux concernés
Sécurité Dans la mesure du possible, description générale des mesures de l’Art. 32(1) Référence à une annexe technique versionnée

La base légale n’est pas davantage une rubrique expressément énumérée par l’Art. 30(1) du registre du responsable, même si sa documentation est essentielle et utile dans un registre enrichi. Distinguez les exigences textuelles des colonnes ajoutées pour piloter la conformité.

Ne notez pas « aucun transfert » uniquement parce que le serveur principal est dans l’EEE. Examinez l’administration, les accès de support, les sauvegardes et les prestataires associés. Le guide des transferts hors UE aide à qualifier ces flux.

Modèle rempli : un prestataire et trois clients

L’exemple suivant est entièrement fictif. Estuaire Sauvegardes, petite société française, conserve et restaure sur instruction des fichiers professionnels pour ses clients. Ses services sont récurrents : elle ne retient pas la dérogation des traitements occasionnels. Sa facturation, son recrutement et sa prospection sont décrits dans son registre de responsable, séparément des fichiers confiés.

Identification du registre ST-01, version du 27 septembre 2026 : Estuaire Sauvegardes, Nantes, contact conformite@estuaire.example ; tenue par la responsable des opérations ; représentant au titre de l’Art. 27 : non concerné dans ce scénario ; DPO : aucun désigné, analyse de cette obligation conservée séparément. Toutes les adresses de cet exemple utilisent un domaine fictif.

Fiche commune du service S-01

Rubrique Valeur renseignée pour l’exemple
Catégorie d’activité Sauvegarde de répertoires professionnels et restauration sur instruction
Opérations Réception des copies, stockage, contrôle de leur intégrité, restauration demandée par une personne habilitée, effacement selon instructions
Responsables concernés Atelier Pivoine, Bureau Aube et Maison Dune, identifiés dans l’annexe clients ci-dessous
Sous-traitant ultérieur Hébergement Rivage, Rennes, contrats@rivage.example, stockage technique pour le service S-01
Transferts Aucun transfert hors EEE identifié sur ce périmètre après examen du stockage, des accès d’administration, de l’assistance et des copies ; opérations réalisées en France dans ce scénario
Sécurité Annexe SEC-03 : comptes nominatifs, contrôle des habilitations, authentification renforcée des administrateurs, chiffrement des transmissions et du stockage, gestion séparée des clés, journalisation et contrôles de restauration
Documents complémentaires Contrat de chaque client, instructions de conservation, autorisation du prestataire ultérieur, liste des personnes habilitées à demander une restauration

Ces mesures sont des faits posés pour l’exemple, pas une certification d’un service réel. Votre fiche doit décrire vos mesures effectivement déployées. Une option disponible dans le catalogue du fournisseur n’est pas nécessairement activée pour votre client.

Annexe clients : garder les différences visibles

Responsable et contact Activités effectuées Particularité à conserver
Atelier Pivoine, Nantes, direction@pivoine.example Service S-01 sur le répertoire des commandes Contrat CP-01 ; restauration après validation de la direction
Bureau Aube, Angers, referent@aube.example Service S-01 et administration, sur instruction, des habilitations du répertoire source Contrat CA-02 ; activité supplémentaire S-02 décrite séparément
Maison Dune, Vannes, gerance@dune.example Fin du service S-01 ; retour et suppression des copies restant chez les prestataires Contrat CD-03 résilié ; opération de sortie encore ouverte au 27 septembre

Pour cet exemple, aucun représentant ni DPO n’a été désigné chez ces trois responsables après leur analyse respective ; le registre l’indique. Lorsque ces fonctions existent, leurs noms et coordonnées doivent être renseignés conformément à l’Art. 30(2)(a). Un simple nom commercial sans identification de l’entité cliente ne suffirait pas.

La fiche supplémentaire S-02 décrit la consultation de la liste des utilisateurs de Bureau Aube, l’ajout ou le retrait d’habilitations sur instruction et la traçabilité de ces opérations. Elle référence CA-02 et son instruction spécifique. Atelier Pivoine ne reçoit pas cette prestation : son nom n’est pas ajouté à S-02 simplement parce qu’il utilise la même infrastructure.

Le résultat est un registre dans lequel une recherche « Bureau Aube » renvoie à deux catégories d’activités, tandis qu’une recherche « sauvegarde » retrouve les trois responsables et leur état actuel. Ce double accès est une proposition d’organisation, pas une fonctionnalité imposée par le RGPD.

Distinguer activité, finalité et instruction

« Services informatiques » est trop vague pour comprendre les opérations. « Sauvegarde, restauration et suppression sur instruction » est exploitable ; « gérer les commandes des consommateurs » décrit plutôt le but métier du client. Vous pouvez conserver cette finalité en complément pour comprendre le périmètre, sans faire croire que vous la déterminez.

La CNIL distingue le registre du responsable et celui du sous-traitant. Pour ce dernier, les opérations doivent pouvoir être reliées à chaque client. Le modèle précédent ajoute les contrats et instructions pour faciliter ce rapprochement ; ces références ne remplacent pas les champs légaux.

Si Estuaire voulait réutiliser les fichiers confiés pour entraîner son propre outil, inscrire « amélioration du service » dans le registre ne rendrait pas cette réutilisation licite. Il faudrait qualifier cette opération, ses finalités et son fondement. L’Art. 28(10) prévoit que le sous-traitant qui détermine les finalités et les moyens en violation du règlement est considéré comme responsable pour ce traitement.

Traiter une information absente sans certifier un fait inconnu

Un pays d’assistance inconnu ne devient pas « France » parce que le contrat est rédigé en français. Identifiez la question, son destinataire et l’opération concernée. Pour une nouvelle prestation non commencée, conservez le circuit en attente tant que les conditions nécessaires ne sont pas établies ; une ligne dans le registre n’autorise pas son lancement.

Pour une opération déjà en cours, la mention d’un écart doit déclencher une décision sur le traitement : clarification, mesure conservatoire et, selon le problème, suspension ou correction. Ne réservez pas cette démarche à la prochaine revue annuelle. La fiche peut indiquer temporairement l’incertitude et l’action attribuée, mais elle ne doit pas présenter l’inventaire comme définitivement complet.

Il en va de même pour la sécurité : si seuls les administrateurs ont une authentification renforcée, ne décrivez pas cette mesure comme appliquée à tous les comptes. Une description générale reste exacte lorsqu’elle expose son périmètre et renvoie vers une annexe consultable.

Regrouper sans perdre les particularités des clients

Pour un service homogène, une fiche commune reliée à une annexe des clients peut faciliter la tenue du registre. Si certains clients utilisent une région différente, une intégration supplémentaire ou un autre mode de support, prévoyez une distinction lisible. Une fiche commune trop générale ne permet plus d’identifier ce qui est fait pour chaque responsable.

Une fiche par client n’est pas interdite. Le choix dépend du portefeuille, des variantes et des moyens de mise à jour. L’objectif est une information exacte, complète et retrouvable, pas un nombre imposé de lignes.

Relier le registre aux contrats et à la sécurité

Le contrat de l’Art. 28 contient des éléments plus détaillés sur la prestation, les instructions et l’assistance. Le registre peut y renvoyer pour des compléments, mais les renvois doivent rester identifiables et accessibles.

La description générale de sécurité peut pointer vers une annexe tenue à jour. Distinguez les garanties communes et les options activées pour certains clients. Il n’est pas nécessaire de copier dans chaque fiche tous les détails sensibles de l’architecture ; il faut pouvoir démontrer la réalité des mesures annoncées.

Pour vos propres traitements, tenez le registre du responsable correspondant. Les deux registres peuvent utiliser le même outil, à condition de ne pas mélanger les rôles et les exigences.

Organiser la mise à jour

Déclenchez une revue à l’arrivée d’un client, lors d’une nouvelle activité, d’un changement de prestataire ou de destination, et à la fin du service. Une résiliation commerciale ne signifie pas toujours disparition immédiate de toutes les données : vérifiez le sort des archives, sauvegardes et obligations résiduelles avant de clôturer l’entrée.

Attribuez la tenue de l’annexe clients à une équipe et la validation des flux et mesures à leurs responsables. Un export daté peut servir de preuve de l’état du registre, sans remplacer sa mise à jour dans la durée.

Dans le dossier fictif Maison Dune, la responsable des opérations rapproche le retour demandé des copies détenues par Estuaire et par Hébergement Rivage. La sortie reste ouverte tant que le second périmètre n’est pas confirmé. Une fois les opérations accomplies et les justificatifs rapprochés, elle clôt la prestation active et conserve une trace documentaire proportionnée de cette clôture. Elle ne garde pas les fichiers clients pour prouver leur suppression.

Ce suivi ne crée aucun délai de grâce après résiliation. L’Art. 28(3)(g) impose, selon le choix du responsable, le retour ou la suppression au terme de la prestation, avec destruction des copies, sauf conservation exigée par le droit applicable. La clôture commerciale et la vérification de l’exécution doivent donc être coordonnées dès la préparation de la sortie.

FAQ

Faut-il mentionner la finalité du client ?

L’Art. 30(2) exige les catégories de traitements, sans énumérer la finalité comme champ distinct. Il est possible et souvent utile de l’ajouter, notamment pour relier le registre aux instructions et contrats.

Une fiche par client est-elle obligatoire ?

Non. Un regroupement est possible si chaque responsable et les traitements réalisés pour lui restent identifiables. Une fiche par client est également possible.

Peut-on envoyer le registre complet à tous les clients ?

L’Art. 30(4) prévoit sa disponibilité pour l’autorité. Pour un client, fournissez les éléments nécessaires à ses contrôles contractuels sans divulguer inutilement les informations des autres clients ou des détails de sécurité sensibles.

Recevez nos analyses pratiques sur la conformité : inscrivez-vous à la newsletter.

Thiébaut Devergranne est docteur en droit et fondateur de donneespersonnelles.fr. Il travaille depuis plus de vingt ans sur le droit des technologies et la protection des données personnelles.

Thiébaut Devergranne
Docteur en droit des nouvelles technologies (Paris II)

Docteur en droit, Thiébaut Devergranne travaille en droit des nouvelles technologies et en protection des données personnelles depuis plus de 20 ans. Il a accompagné des centaines d'organisations dans leur mise en conformité RGPD et est le fondateur de Legiscope, logiciel de conformité RGPD.

En savoir plus sur l'auteur →